Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
EDR-ALPC-Block-POC — Блокировка Windows EDR-агентов путём регистрации собственного IPC-объекта в пространстве имён диспетчера объектов (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671) | Kitploit
Инструменты/GitHubGitHub/ig-labs/edr-alpc-block-poc
Оборонительные ИнструментыПовышение привилегийАнализ уязвимостейЭксплуатацияОбход IDS/IPS
GitHubig-labs/edr-alpc-block-poc

EDR-ALPC-Block-POC

Блокировка Windows EDR-агентов путём регистрации собственного IPC-объекта в пространстве имён диспетчера объектов (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)

Репозиторий
3641 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

EDR ALPC-Block POC

Блокирование Windows EDR-агентов путём регистрации собственного IPC-объекта в пространстве имён Object Manager (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671 и другие без назначенных CVE)

Introduction

Этот репозиторий содержит пример кода, демонстрирующий эксплуатацию DoS-уязвимостей, присутствующих в большинстве протестированных Windows EDR-агентов. Это может быть выполнено пользователем с низкими привилегиями.

Соответствующая статья в блоге с подробным описанием уязвимости находится здесь: IG-Labs Blog

Background

Большинство Windows EDR-агентов полагаются на межпроцессное взаимодействие (IPC) между своими компонентами. Если злоумышленник зарегистрирует определённый объект (например, \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc для Cortex) до инициализации EDR-агента, компоненты EDR в пользовательском режиме аварийно завершатся при запуске. Это делает EDR полностью неактивным.

Для эффективной эксплуатации этой уязвимости требуется перезагрузка системы. Также она потенциально эксплуатируема во время обновлений EDR.

Usage

Представленный пример кода демонстрирует уязвимость CVE-2023-3280.

Steps:

  • Скомпилируйте проект
  • Зарегистрируйте скомпилированный бинарный файл для автоматического запуска на раннем этапе загрузки. Например:
    • Запланированная задача с максимально возможным приоритетом (Priority=2 для пользователей с низкими привилегиями и Priority=0 для локальных администраторов).
    • Триггер, установленный на вход пользователя в систему.
  • Перезагрузите систему с помощью метода, использующего Automatic Restart Sign-On (ARSO), например, нажав «Перезагрузка» в графическом интерфейсе. Это гарантирует, что пользовательские задачи автозапуска выполняются на раннем этапе загрузки, не дожидаясь ручного входа пользователя.

Notes

Вместо портов ALPC для достижения того же результата можно также использовать именованные каналы. Вероятно, существуют и другие неисправленные уязвимости подобного рода, поскольку нам не удалось протестировать всех вендоров EDR.

Скачать инструмент